PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 七嘴八舌異言堂
帳戶
密碼
 

  回應
 
主題工具
elmaz
Basic Member
 

加入日期: Oct 2002
文章: 27
露天拍賣 真的全都露天了...

露天拍賣存在一年以上的資安漏洞,賣家個資全都露!
引用:
詐騙集團為何總是知道我們買了什麼,跟誰買,用什麼方式付款?因為有些網站預設相信客戶端所提供的任何資料,詐騙集團可以輕易的假冒成任何使用者,查看任何人的購買紀錄與對話。
嚴格說起來這並不是「入侵」,因為即使是瀏覽器錯誤都可能會無意引發這樣的結果。至於網站會表示他們沒有被入侵,有可能是真的,因為並不需要入侵就可以得到這些資料,是伺服器把你得資料直接交給了假冒成你的詐騙集團而已。
封閉消息、否認問題的存在或用法律手段讓大家噤聲並不能使問題消失。只有嘗試修復問題才能真正解決問題,有問題並不是可恥的事情,但是視而不見,把客戶的安全置於險境,就是個大問題了。比起 App 安全認證,涉及金錢交易的平台應該優先進行規範才是正確的做法。


對比之前看過的另一篇報導:
露天拍賣從開發流程和制度落實安全
引用:
露天拍賣最引以為傲的事情,就是經營階層非常看重資訊安全,從葉奇鑫親自維護露天拍賣各種網站系統安全性修補的進度清單,並且每周二和底層小組同仁吃便當,確認漏洞修補進度,可以看出他對露天拍賣各種系統安全性的重視。


好諷刺!

不想猜測這件事之後會怎麼發展,
但無數已經受害的買家和賣家要怎麼舉證要求賠償?
     
      
舊 2015-08-22, 10:33 AM #1
回應時引用此文章
elmaz離線中  
alv
*停權中*
 

加入日期: Apr 2002
您的住址: 高雄
文章: 1,988
誰來貼一下圖,我只要上完不付錢就不算ㄆㄧㄠˊ囉
 
舊 2015-08-22, 10:38 AM #2
回應時引用此文章
alv離線中  
老柏(第四)
Senior Member
 
老柏(第四)的大頭照
 

加入日期: Mar 2012
您的住址: 地球
文章: 1,303
看完的感想:真可悲.....

1.他上面有說早就有人(一年前)通知露天這個漏洞,但是露天就是不補,直到他製作公開這影片,露天三小時內就把這漏洞補起來(有沒有補不知道,記者說的),也就是說露天欠人電

2.影片全英文說明,也就說影片製作者怕被露天告(不然哪個外國人這麼閒到台灣小小的平台網站測試它萬年不補的漏洞),推測露天寧可告人也不願意檢討自己的錯誤,這種漏洞要是早被抓出來露天早就被告到死了,更不用說商譽損失

3.這漏洞早發現但遲遲不補,說不定這原本就是製作者的後門,專門盜賣資料給詐騙集團的???


看到這漏洞使用方式,突然讓我想到之前艦娘跟PROXY的關係(用PROXY時有可能不用帳密自動登入別人的艦娘帳號)
__________________
[/url]
老柏                 老柏(第二)

老柏(第三)              老柏(第四)
舊 2015-08-22, 05:47 PM #3
回應時引用此文章
老柏(第四)離線中  
無情公主
Senior Member
 
無情公主的大頭照
 

加入日期: Mar 2010
您的住址: 合歡山下
文章: 1,007
能不用沒屋頂就盡量不要用沒屋頂吧!我很怕這種的東西。
__________________
-------------『2015』年--------------

願神終日看顧這地,保守臺灣......這使這地平靜安穩。

少一點政爭與黑心食品,多一些認真的官長
少一點社會對立與衝突,多一點祥和與感恩
舊 2015-08-22, 06:00 PM #4
回應時引用此文章
無情公主離線中  
healthfirst
*停權中*
 
healthfirst的大頭照
 

加入日期: May 2015
文章: 1,017
一個2000萬人口以上的國家
竟然連個像樣的拍賣平台都做不出來
笑破人的嘴
舊 2015-08-22, 06:20 PM #5
回應時引用此文章
healthfirst離線中  
cys070
Elite Member
 
cys070的大頭照
 

加入日期: Aug 2003
文章: 10,524
台灣兩個拍賣對詐騙部份都不作為
只有收錢很快
老是推說你使用者問題
舊 2015-08-22, 06:22 PM #6
回應時引用此文章
cys070離線中  
野口隆史
Elite Member
 
野口隆史的大頭照
 

加入日期: Mar 2001
您的住址: Rivia
文章: 7,035
引用:
作者elmaz
好諷刺!

不想猜測這件事之後會怎麼發展,
但無數已經受害的買家和賣家要怎麼舉證要求賠償?

會覺得諷刺,那是因為你對這方面資安問題了解不多
因為有漏洞跟重視資安,這兩件事並不衝突
可以同時存在
還是你認為有軟體可以一直更新增加新功能
然後什麼bug或漏洞都沒有的吧?


引用:
作者老柏(第四)
看完的感想:真可悲.....

1.他上面有說早就有人(一年前)通知露天這個漏洞,但是露天就是不補,直到他製作公開這影片,露天三小時內就把這漏洞補起來(有沒有補不知道,記者說的),也就是說露天欠人電

2.影片全英文說明,也就說影片製作者怕被露天告(不然哪個外國人這麼閒到台灣小小的平台網站測試它萬年不補的漏洞),推測露天寧可告人也不願意檢討自己的錯誤,這種漏洞要是早被抓出來露天早就被告到死了,更不用說商譽損失

3.這漏洞早發現但遲遲不補,說不定這原本就是製作者的後門,專門盜賣資料給詐騙集團的???


看到這漏洞使用方式,突然讓我想到之前艦娘跟PROXY的關係(用PROXY時有可能不用帳密自動登入別人的艦娘帳號)

1. 其實這也沒什麼,稱不上可悲不可悲
這本來就是淺規則,被公布的漏洞本來就是必須補
這種事情其實經常在發生
Google, MS, Facebook, APPLE處理這種問題的時候
跟露天其實沒有太大的差別

漏洞不是一定都要補的,有些根本就是垃圾漏洞
利用率低,只能在特定場合用作技術火力展示
實際上你上報了,由於利用率低所以通常是不會修補的
例如微軟每個月第二個星期的星期二發佈的那些安全更新
幾乎都是這種東西,今天發現下個月我再補也不會讓用戶造成損失
只要利用率高,能夠立既造成危害的超高危漏洞
才會在第一時間修補,這種超高危漏洞
通常我前述的那些廠商,一年被發現很難超過20個
一般在10個以內,微軟windows今年至今也只有一個

2. 這也跟商譽沒啥關係,如果這種事情真的那麼嚴重
那微軟跟蘋果早就該勒令關門了

這種會需要到錄影才能告知危險性的
通常利用率都很低,能夠發現這種漏洞問題的人在這個世界上少之又少
以影片作者Zhi-Wei Cai這個人來說,他本身就是世界級的頂尖駭客
那種利用率高的漏洞,通常只要放出攻擊代碼,或僅需要口頭描述
一般不太需要中高程度的程式人員就可以執行

之前facebook ceo馬克祖克伯也發生一件類似的事情
就是有人發現一個可以冒名亂發文在被冒充用戶的塗鴉牆的漏洞
也公開了這個漏洞,馬克祖克伯覺得這漏洞利用率低,並沒有特別重視
後來這個人就冒用了祖克伯的身分在他的塗鴉牆上貼文
然後這個漏洞很快就被修復了


3. 這種用看的就知道不會是刻意製造的漏洞
賣給詐騙集團也要有人會用才有用
不然你照他的影片你自己來做做看
__________________
Folding@home with GPGPU集中討論串

Unix Review: ArchLinuxSabayonOpenSolaris 2008.5Ubuntu 8.10
AVs Review: GDTCAntiVir SSESSKIS 09NIS 09Norton 360 V3

I Always Get What I Want.

此文章於 2015-08-22 06:50 PM 被 野口隆史 編輯.
舊 2015-08-22, 06:48 PM #7
回應時引用此文章
野口隆史離線中  
r5954189
Major Member
 

加入日期: Jan 2006
文章: 180
引用:
作者野口隆史
會覺得諷刺,那是因為你對這方面資安問題了解不多
因為有漏洞跟重視資安,這兩件事並不衝突
可以同時存在
還是你認為有軟體可以一直更新增加新功能
然後什麼bug或漏洞都沒有的吧?



1. 其實這也沒什麼,稱不上可悲不可悲
這本來就是淺規則,被公布的漏洞本來就是必須補
這種事情其實經常在發生
Google, MS, Facebook, APPLE處理這種問題的時候
跟露天其實沒有太大的差別

漏洞不是一定都要補的,有些根本就是垃圾漏洞
利用率低,只能在特定場合用作技術火力展示
實際上你上報了,由於利用率低所以通常是不會修補的
例如微軟每個月第二個星期的星期二發佈的那些安全更新
幾乎都是這種東西,今天發現下個月我再補也不會讓用戶造成損失
只要利用率高,能夠立既造成危害的超高危漏洞
才會在第一時間修補,這種超高危漏洞
通常我前述的那些廠商,一年被發現很難超過20個
一般在10個以內,...


照這樣看來
只能說個資外洩
是那些會員自己的錯
誰叫你選擇了露天
最好自認倒楣
別再鬼叫鬼叫的...
反正你又拿他沒折

露天個資外洩真的太嚴重了
幾乎買過的都接到過詐騙電話
想想還是別用的好
大家說好不好...
__________________
有人問為什麼抵制統一.而不抵制路邊攤或小吃
答案其實很簡單..就是"規模"
路邊攤客源只有幾百最多上千
但統一的客源人數是上百萬
統一隨便一個問題商品.受影響的可是好幾十萬人
你能否想像這影響的層面有多嚴重

吃的健康.是做食品的基本要求
統一至少應該為消費者的健康.負起把關的責任
才不枉費台灣人幾十年來
對統一這個老品牌的信任
舊 2015-08-22, 07:04 PM #8
回應時引用此文章
r5954189離線中  
野口隆史
Elite Member
 
野口隆史的大頭照
 

加入日期: Mar 2001
您的住址: Rivia
文章: 7,035
引用:
作者r5954189
照這樣看來
只能說個資外洩
是那些會員自己的錯
誰叫你選擇了露天
最好自認倒楣
別再鬼叫鬼叫的...
反正你又拿他沒折

露天個資外洩真的太嚴重了
幾乎買過的都接到過詐騙電話
想想還是別用的好
大家說好不好...

我前面寫那堆看來都是廢話
會做這樣的結論還真是讓我匪夷所思

那根本就是兩回事
不要什麼問題都混在一起
然後罵就對了
就算露天不賣資料
我也不用去找啥漏洞,我透過其他手法
間接取得你的個資,那也不是什麼多難度的事情

主要是台灣人普遍資安程度低落
跟教育程度完全不成正比
是我看過資安觀念最差的國家
就連左岸那些中國人
資安觀念普遍都贏過台灣人一截
__________________
Folding@home with GPGPU集中討論串

Unix Review: ArchLinuxSabayonOpenSolaris 2008.5Ubuntu 8.10
AVs Review: GDTCAntiVir SSESSKIS 09NIS 09Norton 360 V3

I Always Get What I Want.
舊 2015-08-22, 07:22 PM #9
回應時引用此文章
野口隆史離線中  
silent
Major Member
 

加入日期: Dec 2012
文章: 182
引用:
作者野口隆史
會覺得諷刺,那是因為你對這方面資安問題了解不多
因為有漏洞跟重視資安,這兩件事並不衝突
可以同時存在
還是你認為有軟體可以一直更新增加新功能
然後什麼bug或漏洞都沒有的吧?



1. 其實這也沒什麼,稱不上可悲不可悲
這本來就是淺規則,被公布的漏洞本來就是必須補
這種事情其實經常在發生
Google, MS, Facebook, APPLE處理這種問題的時候
跟露天其實沒有太大的差別

漏洞不是一定都要補的,有些根本就是垃圾漏洞
利用率低,只能在特定場合用作技術火力展示
實際上你上報了,由於利用率低所以通常是不會修補的
例如微軟每個月第二個星期的星期二發佈的那些安全更新
幾乎都是這種東西,今天發現下個月我再補也不會讓用戶造成損失
只要利用率高,能夠立既造成危害的超高危漏洞
才會在第一時間修補,這種超高危漏洞
通常我前述的那些廠商,一年被發現很難超過20個
一般在10個以內,...

嗯,真的是廢話
舊 2015-08-22, 07:33 PM #10
回應時引用此文章
silent離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是10:41 PM.


vBulletin Version 3.0.1
powered_by_vbulletin 2025。